La tecnica consente di eseguire un codice JavaScript quando un utente
fa clic su una miniatura di un video YouTube incorporata in un
documento Office, il tutto senza che l’utente riceva notifica della sua
esecuzione.
“Il team di ricerca di Cymulate ha scoperto un modo per abusare della funzione “Video Online”
presente in Microsoft Word per eseguire codice dannoso. Gli attaccanti
potrebbero utilizzare questa funzione per scopi dannosi come il
phishing, in quanto il documento mostrerà il video online incorporato
con un collegamento a YouTube, nascondendo un codice html javascript
che verrà eseguito in background e che potrebbe potenzialmente
all’esecuzione di codici malevoli” recita l’analisi pubblicata da Cymulate.
“Questo attacco viene eseguito incorporando un video all’interno
di un documento Word, modificando il file XML denominato document.xml,
sostituendo il collegamento video con un payload creato dall’attaccante
che apre Internet Explorer Download Manager con il file di esecuzione del codice incorporato”
Gli esperti hanno creato un proof-of-concept utilizzando un collegamento video YouTube incorporato in un documento Office.
Il principio è semplice quanto efficace, un documento office è
assimilabile ad un archivio contenente tutte le risorse per la sua
visualizzazione, ivi compresi i link a video online. Scompattando
l’archivio ci troveremo dinanzi ad una struttura che si compone delle
seguenti cartelle:
keep reading

